Ver Mensaje Individual
  #6 (permalink)  
Antiguo 12/05/2008, 09:21
sergi_climent
 
Fecha de Ingreso: enero-2005
Ubicación: Barcelona
Mensajes: 1.473
Antigüedad: 19 años, 3 meses
Puntos: 10
Re: SQL Injection

Hola de nuevo, ya me estado documentando pero hay cosas q aun tengo dudas.
si yo le pasara a la pagina ficha el codigofamilia por url
Código PHP:
<?
if(empty($_GET["codigofamilia"]) or ($_GET["codigofamilia"]=='')){
    
header ("Location:  /default.htm");
}else{
    
$codigofamilamysql_real_escape_string($_GET["codigofamila"]);
    
$codigoarticle mysql_real_escape_string($_GET["codigoarticle "]);
    
//SQL
    
$qry_familia mysql_query("SELECT * FROM familia WHERE codi_familia=$codigofamilia")
                    or die (
"Error SQL - Variable incorrecta: ".mysql_error());
//... (contenido web)...
<? } ?>
con el codigo anterior q problemas puedo tener?
no podrian llegar a ver nada no? o se me escapa algo? porque si es solo ver los articulos, bueno, se muestran en la pagina principal asi q no es niguna novedad.
Podria llegar a modificar el contenido?

Saludos y gracias
__________________
"Cada hombre es el hijo de su propio trabajo"
Miguel de Cervantes Saavedra
"La experiencia es algo que no consigues hasta justo depués de necesitarla"
Laurence Olivier

Última edición por sergi_climent; 12/05/2008 a las 09:30